Guía CCN-STIC 804: cómo implantar las medidas del Anexo II del ENS
La CCN-STIC 804 («ENS. Guía de implantación») es el documento del Centro Criptológico Nacional que explica, medida por medida, cómo poner en marcha lo que el Anexo II del Esquema Nacional de Seguridad exige de forma resumida (la edición vigente es de junio de 2017 y está escrita sobre el Anexo II del RD 3/2010, anterior a la reforma de 2022; más abajo explico qué implica eso en la práctica). No es una norma ni crea obligaciones por sí misma, pero el propio Anexo II la tiene en cuenta como criterio de interpretación (apartado 8) y los auditores la usan como referencia. Para cada medida del Anexo II de 2010 añade una descripción ampliada, referencias a otras guías CCN-STIC cuando las hay, su correspondencia con ISO 27001/27002 y con NIST SP 800-53. Además fija, con carácter general, el nivel de madurez mínimo exigible según la categoría del sistema. Se descarga gratis desde el propio CCN-CERT.
Si todavía no tienes claro qué mide el Anexo II antes de entrar en cómo implantarlo, empieza por el Anexo II del ENS explicado. Si lo que buscas es el mapa completo del Esquema, está en el hub de adecuación, auditoría y certificación del ENS y en la guía completa del Esquema Nacional de Seguridad, y si aún no sabes qué categoría te corresponde, resuélvelo antes con el autodiagnóstico ENS gratuito: sin categoría, ningún capítulo de la 804 te dice nada todavía.
¿Qué es exactamente la guía CCN-STIC 804?
Es una de las guías de la serie CCN-STIC 800, la serie que el Centro Criptológico Nacional dedica en exclusiva al Esquema Nacional de Seguridad. El propio CCN-CERT distribuye el PDF con el nombre de fichero 804_medidas_de_implantacion_del_ens.pdf, así que no es raro encontrarla citada también como «medidas de implantación del ENS». Su base legal está en la disposición adicional segunda del Real Decreto 311/2022, según la cual el CCN «elaborará y difundirá las correspondientes guías de seguridad de las tecnologías de la información y la comunicación (guías CCN-STIC), particularmente de la serie 800, que se incorporarán al conjunto documental utilizado para la realización de las auditorías de seguridad». La guía no crea obligaciones nuevas: desarrolla las que ya fija el Anexo II.
La edición en vigor hoy, la que sirve la URL oficial, está fechada en junio de 2017 (NIPO 785-17-029-1), con la colaboración de AENOR, AUDERTIS, BDO y NUNSYS en su revisión y la participación de José Antonio Mañas en su elaboración, financiada por el entonces Ministerio de Hacienda y Función Pública. Son 100 páginas que cubren, medida a medida, los tres bloques del Anexo II: marco organizativo [org], marco operacional [op] y medidas de protección [mp]. La propia guía es explícita sobre su alcance: «establece unas pautas de carácter general que son aplicables a entidades de distinta naturaleza, dimensión y sensibilidad sin entrar en casuísticas particulares», y espera que «cada organización las particularice para adaptarlas a su entorno singular». No es una plantilla para copiar y pegar.
¿Cómo está organizada por dentro?
La guía abre con dos bloques transversales antes de entrar en las medidas:
- Niveles de madurez. Adapta el modelo CMM (Capability Maturity Model) a seis niveles, de L0 (inexistente) a L5 (optimizado), para valorar hasta qué punto está gestionado un proceso de seguridad y no solo si existe sobre el papel. La propia guía fija el mínimo exigible según la categoría del sistema:
| Categoría del sistema | Nivel de madurez mínimo exigido |
|---|---|
| Básica | L2 — Repetible, pero intuitivo |
| Media | L3 — Proceso definido |
| Alta | L4 — Gestionado y medible |
La 804 fija los mismos mínimos que hoy recoge con rango normativo el apartado 6 del Anexo II del RD 311/2022 (que llama a ese mismo nivel L2 «Reproducible, pero intuitivo», una variación de nombre sobre el mismo concepto).
- Las familias de medidas, en el mismo orden y con la misma nomenclatura
[código]que usa el Anexo II:
| Bloque | Familias que desarrolla |
|---|---|
| [org] Marco organizativo | Política de seguridad, normativa, procedimientos operativos, proceso de autorización |
| [op] Marco operacional | Planificación (op.pl), control de acceso (op.acc), explotación (op.exp), servicios externos (op.ext), continuidad del servicio (op.cont), monitorización (op.mon) |
| [mp] Medidas de protección | Instalaciones (mp.if), personal (mp.per), equipos (mp.eq), comunicaciones (mp.com), soportes (mp.si), aplicaciones (mp.sw), información (mp.info), servicios (mp.s) |
Dentro de cada familia, cada medida individual tiene su propio apartado numerado. Ojo: los códigos son los del decreto de 2010, y el RD 311/2022 renumeró varios (por ejemplo, [op.acc.6] era «Acceso local» en la 804 y hoy es «Mecanismo de autenticación (usuarios de la organización)» en el Anexo II vigente). Además, el RD 311/2022 añadió medidas que la 804 no desarrolla, como las de servicios en la nube [op.nub] o [mp.s.3] Protección de la navegación web. Busca la medida por su nombre y su contenido, no solo por el código.
¿Qué trae cada medida dentro de la guía?
Su introducción anuncia, para cada medida, cuatro tipos de contenido: una descripción más amplia que la del ENS, referencias externas, relación con otros esquemas de seguridad y relación con los principios básicos. En la práctica, no todas las medidas traen todos los apartados; los más habituales se reparten así:
- Una descripción ampliada, más extensa y práctica que la línea de texto del Anexo II.
- Referencias a otras guías CCN-STIC, cuando las hay (por ejemplo, ORG.1 remite a la CCN-STIC 801 sobre responsabilidades y funciones).
- Relación con los principios básicos del ENS, en las medidas en que la guía la incluye, citados con la numeración del RD 3/2010.
- Correspondencia con controles de ISO/IEC 27001:2013 y 27002:2013, cláusula por cláusula.
- Correspondencia con NIST SP 800-53 rev. 4, control por control.
Si tu organización ya tiene o está preparando una ISO 27001, este cruce es la parte más rentable de la guía: te dice, medida a medida, qué controles de tu SGSI ya te sirven de evidencia para el ENS y cuáles tienes que añadir. La comparativa completa entre ambos marcos, más allá de esta guía concreta, está en ISO 27001 o ENS: en qué se parecen y en qué no.
¿Qué relación tiene la guía 804 con el Anexo II del ENS?
El Anexo II del Real Decreto 311/2022 es la norma: fija qué medidas y refuerzos son exigibles según la categoría del sistema (artículo 40) y las dimensiones de seguridad afectadas, y su cumplimiento es obligatorio conforme al artículo 28. La CCN-STIC 804 no sustituye ni modifica el Anexo II: lo desarrolla, con el único objetivo declarado de ayudar «a los responsables de los sistemas para que puedan implantar rápida y efectivamente las medidas requeridas». Si hay discrepancia entre lo que dice la guía y lo que dice el Anexo II vigente, manda el Anexo II, sin excepción.
Y aquí va el aviso que esta página no puede omitir, comprobado contra el texto completo de la guía: la edición de la 804 que hoy descarga el CCN es de junio de 2017, redactada bajo el Real Decreto 3/2010 (modificado por el Real Decreto 951/2015), es decir, anterior a la reforma de 2022 que sustituyó aquel decreto por el actual RD 311/2022. El propio preámbulo del RD 311/2022 explica que la evolución de las amenazas «ha obligado a actualizar el elenco de medidas de seguridad del anexo II, con objeto de añadir, eliminar o modificar controles y sub-controles, al tiempo que se incluye un nuevo sistema de referencias más moderno y adecuado, sobre la base de la existencia de un requisito general y de unos posibles refuerzos, alineados con el nivel de seguridad perseguido». Cada medida tiene un requisito base y refuerzos numerados (R1, R2… hasta R9 en algunas medidas) que se exigen, se suman o se ofrecen como alternativa según el nivel de la dimensión afectada. Repasando el texto completo de la 804, esa notación de refuerzos no aparece en ningún apartado: la guía sigue hablando de medidas sin refuerzos explícitos, tal y como las organizaba el decreto de 2010.
En la práctica, eso significa dos cosas para quien la use hoy:
- El esqueleto de la guía (las familias org/op/mp y buena parte de los códigos de medida) sigue siendo válido, porque el RD 311/2022 mantuvo esa misma estructura de tres bloques.
- El detalle fino de cada medida (qué refuerzos concretos, R1, R2, R3…, te tocan según tu nivel de dimensión) hay que verificarlo siempre contra el texto vigente del Anexo II, nunca dar por bueno lo que cita la guía de 2017 sin contrastarlo. La guía te ayuda a entender e implantar la medida; el Anexo II vigente te dice, con precisión, cuál es tu obligación exacta.
¿Cómo se usa la guía 804 paso a paso?
- Determina tu categoría (básica, media o alta) por dimensión de seguridad, según el artículo 40 y el Anexo I. Si no la tienes clara, el autodiagnóstico ENS te la orienta en unos minutos.
- Selecciona en el Anexo II vigente qué medidas y refuerzos te aplican, cruzando categoría y dimensiones afectadas.
- Busca en la 804 la medida equivalente (por nombre y contenido, no solo por código, porque la numeración cambió en 2022;
[mp.com.2] Protección de la confidencialidad, por ejemplo, sí coincide en ambos textos) y lee su desarrollo: descripción ampliada, referencias externas y correspondencias. - Fija el nivel de madurez objetivo para cada medida según tu categoría (tabla de arriba) y usa la guía para valorar en qué nivel estás hoy frente a ese objetivo.
- Documenta las decisiones (incluida cualquier medida compensatoria que sustituya a una del Anexo II) en la Declaración de Aplicabilidad, tal como exigen los apartados 2 y 3 del artículo 28 del RD 311/2022; si tu organización ya usa ISO 27001, aprovecha el cruce de controles de la guía para justificar equivalencias.
- Repite el ciclo en cada revisión: la mejora continua (requisito del artículo 27 del ENS) hace que la implantación no sea un proyecto cerrado, sino un proceso vivo.
¿Para quién es esta guía?
Para el personal técnico y el responsable de seguridad de cualquier organización sujeta al ENS (Administración Pública o empresa proveedora suya) que ya sabe qué medidas le tocan y necesita el «cómo» además del «qué». Si en cambio lo que buscas es cómo se prepara el proyecto completo antes de llegar a este nivel de detalle, esa parte previa está en el resto de guías de la serie 800: la 802 para la auditoría, con más detalle en CCN-STIC 802: la guía de auditoría del ENS explicada, la 803 para valorar y categorizar antes de implantar, en CCN-STIC 803: la guía de valoración de sistemas del ENS, y la 808 para verificar el cumplimiento ya implantado, en CCN-STIC 808: verificación del cumplimiento del ENS. El mapa de cuál te aplica en cada fase, con enlace a cada una, está en guías CCN-STIC: cuál te aplica y para qué sirve cada una.
Lo que la guía 804 no hace
No certifica: eso solo lo hace una entidad de certificación acreditada por ENAC (si el sistema es de una Administración, también puede certificarlo un órgano de auditoría técnica del propio sector público), nunca la propia guía ni quien te asesora con ella (el proceso completo, con requisitos y costes, está en certificación ENS: proceso, requisitos y costes). Tampoco fija por sí sola qué medidas te tocan (eso lo decide el Anexo II según tu categoría, no la guía), ni sustituye al análisis y gestión de riesgos que exige el artículo 14, cuyas decisiones, según el artículo 28.1.c, condicionan qué medidas se adoptan. Es lo que dice su título: una guía de implantación, no la norma ni el certificado.
Preguntas frecuentes
¿La guía CCN-STIC 804 es de obligado cumplimiento?
No como tal. Lo obligatorio es el Anexo II del Real Decreto 311/2022; la CCN-STIC 804 es una guía técnica del CCN que ayuda a implantarlo, sin crear por sí misma requisitos nuevos ni sustituir el texto legal en caso de discrepancia.
¿Dónde se descarga la guía CCN-STIC 804 oficial?
En la web del CCN-CERT, dentro de la serie CCN-STIC 800 dedicada al Esquema Nacional de Seguridad. Descárgala siempre desde el dominio oficial del CCN-CERT, nunca desde una copia de terceros: la edición vigente hoy está fechada en junio de 2017.
¿La guía 804 está actualizada a la reforma de 2022 del ENS?
La edición que hoy publica el CCN es de 2017, anterior al Real Decreto 311/2022. Su estructura por familias (org/op/mp) se mantiene válida, pero no incluye el sistema de requisito base más refuerzos (R1, R2…) que introdujo la reforma de 2022: antes de citar el detalle de una medida, contrástalo siempre contra el Anexo II vigente.
¿La 804 me sirve si ya tengo la ISO 27001?
Sí, especialmente por eso: cada medida trae su correspondencia con controles de ISO/IEC 27001:2013 y 27002:2013, lo que ayuda a reutilizar evidencias de tu SGSI en la implantación del ENS y a evitar duplicar trabajo entre ambos marcos. Ten en cuenta que existen ediciones posteriores de esas normas ISO (2022), con una correspondencia de controles distinta a la que recoge esta guía de 2017: si tu SGSI ya está certificado con la edición más reciente, contrasta el cruce de controles con tu propia documentación antes de darlo por bueno.
Fuentes
- Centro Criptológico Nacional, guía CCN-STIC 804 «ENS. Guía de implantación» (edición de junio de 2017, NIPO 785-17-029-1), descargada desde la serie CCN-STIC 800 del CCN-CERT.
- Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (texto consolidado, BOE-A-2022-7191); en particular, artículos 14, 27, 28 y 40, el Anexo II (apartados 6 y 8 incluidos) y la disposición adicional segunda.
Si necesitas ayuda para llevar esto de la guía al sistema real de tu organización, en la consultoría ENS para empresas reviso contigo qué medidas te aplican y cómo documentarlas. Si prefieres hablarlo directamente, reserva una consulta.
Herramientas gratuitas relacionadas
Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.